Игорь Градов
Игорь Градов
6 мин
ai

DLP не видит промпты: почему безопасность LLM требует отдельного слоя защиты

Приложения с ИИ всё чаще встраиваются в корпоративную инфраструктуру, и службы безопасности по инерции рассчитывают на привычные DLP-системы (программы, которые ловят утечки файлов через почту, флешки и облако), хотя угрозы в канале «сотрудник и языковая модель» устроены принципиально иначе.

DLP не видит промпты: почему безопасность LLM требует отдельного слоя защиты
Почему это важно

DLP-система не разбирает диалог с языковой моделью, не останавливает промпт до отправки и не распознаёт атаку, замаскированную под обычный вопрос: безопасность LLM требует отдельного слоя защиты, которого у большинства компаний пока нет.

Два инструмента для двух разных поверхностей

Аналитики компании INFERA, разрабатывающей LLM/AI Firewall (шлюз, который стоит между пользователем и моделью и фильтрует оба потока), указывают: фраза «у нас уже стоит DLP, она защитит от утечек в ChatGPT и Copilot» технически неверна. DLP и LLM/AI Firewall решают разные задачи на разных поверхностях, и сходство между ними заканчивается на слове «утечка».

DLP отвечает на вопрос: «уходит ли уже размеченная конфиденциальная информация по привычному каналу?». LLM/AI Firewall отвечает на другой набор вопросов: можно ли вообще отдать этот текст модели, не является ли запрос инъекцией или попыткой обхода ограничений (jailbreak), имеет ли сотрудник право вызывать именно эту модель, не ушёл ли вызов мимо корпоративного шлюза.

Почему DLP не справляется с каналом «человек и модель»?

Проблема не в том, что DLP плохо работает. Проблема в том, что ИИ ломает сами предпосылки, на которых DLP построена. Вот конкретные точки разрыва.

Утечка больше не выглядит как файл. Сотрудник вставляет в промпт фрагмент договора, пересказ сделки или кусок исходного кода. Это не вложение и часто не совпадает ни с одной сигнатурой. DLP, настроенный на документы и регулярные выражения (шаблоны вроде «найди номер паспорта по маске цифр»), такой промпт либо не увидит, либо увидит после отправки.

Модель создаёт новый текст, а не копирует старый. Ответ LLM не является копией исходного файла. Секрет можно пересказать, сжать, перевести, формально «обезличить» так, что шаблон DLP не сработает, а смысл уйдёт. DLP ищет совпадение по образцу, LLM/AI Firewall анализирует смысл.

Атака маскируется под обычный диалог. «Забудь предыдущие инструкции», косвенная инъекция (скрытая команда в документе, который модель читает через RAG), обход ограничений через ролевую игру. Для DLP это легитимный текст. Для LLM/AI Firewall это угрозы из списка OWASP Top 10 for LLM (перечень главных уязвимостей языковых моделей) и техники из базы MITRE ATLAS (каталог тактик атак на ИИ).

DLP смотрит в одну сторону, а опасны обе. DLP исторически контролирует исходящий поток. В канале с ИИ критичны оба направления: в промпте сотрудник уносит исходники и персональные данные, в ответе модель может воспроизвести секрет из контекста или следов обучения.

DLP чаще работает на копии трафика. Инцидент фиксируется после отправки. LLM/AI Firewall работает до доставки запроса в модель и до выдачи ответа пользователю: может пропустить, замаскировать чувствительные данные или заблокировать.

Канал выглядит «легитимно». HTTPS-соединение с внешней LLM для сетевого DLP часто неотличимо от разрешённого SaaS-сервиса. Без разрыва TLS на границе с моделью содержимое промпта в теле запроса не разбирается.

Что говорит в пользу DLP?

DLP остаётся незаменимым инструментом на своей территории:

  • Контролирует десятки каналов, которые LLM/AI Firewall не покрывает: почту, съёмные носители, печать, облачные хранилища, мессенджеры.
  • Умеет находить уже размеченные конфиденциальные документы по точным сигнатурам и регулярным выражениям, что надёжно работает для структурированных данных.
  • Годами встроен в процессы SOC (центр мониторинга безопасности) и в регуляторные требования: замена не нужна, нужен дополнительный слой.
  • При «правильной схеме», как отмечают в INFERA, DLP и LLM/AI Firewall дают SOC разные сигналы, а не дубль: DLP сообщает «ушёл файл X», LLM/AI Firewall сообщает «в промпте были реквизиты, запрос замаскирован или заблокирован».

Почему одного DLP уже недостаточно?

Аргументы против опоры только на DLP выходят за пределы технических ограничений.

  • Семантика против шаблона. Регулярное выражение поймает номер карты, но не фразу «переведи клиенту Иванову ту же сумму, что вчера, на карту, которую он прислал в чате». LLM/AI Firewall разбирает связи в тексте, а не только формат.
  • Теневой ИИ (Shadow AI). Личный ChatGPT, обход корпоративного шлюза, ИИ-плагин в среде разработки, обращающийся к внешней модели. Для DLP это «ещё один HTTPS-запрос». Для LLM/AI Firewall обход шлюза сам по себе является инцидентом.
  • ИИ-агенты (автономные программы, которые сами вызывают инструменты и выполняют действия) ещё дальше от DLP. Когда появляется ИИ-агент, единица риска уже не чат, а вызов инструмента: SQL-запрос, отправка письма, платёж, публикация кода. DLP не сверяет вызов инструмента с намерением задачи и не ставит запрет по умолчанию.
  • Карта угроз растёт. OWASP Top 10 for LLM описывает риски от инъекции в промпт до утечки системного промпта (скрытой инструкции, которая управляет поведением модели). Отдельный список OWASP Top 10 for Agentic Applications сдвигает фокус с ответа модели на действие: перехват цели ИИ-агента, злоупотребление инструментом, каскадные сбои.

Классический DLP не разбирает диалог с моделью, не останавливает запрос до доставки в LLM, не видит jailbreak и косвенную инъекцию в RAG и не управляет маршрутом к модели. : Аналитики INFERA

Что делать прямо сейчас, по ролям?

Автору на Дзене и копирайтеру. Если вы вставляете в промпт куски клиентских текстов, реквизиты или NDA-материалы заказчика, ваш корпоративный DLP этого, скорее всего, не увидит. Практический минимум: не отправляйте в ChatGPT или аналог реальные персональные данные и коммерческие условия без явного разрешения заказчика. Безопасность LLM начинается с привычки обезличивать данные до вставки в промпт.

Маркетологу и руководителю отдела. Спросите у службы безопасности не «стоит ли у нас DLP», а «есть ли у нас контроль промптов к внешним моделям». Если ответ «DLP покрывает», покажите эту карту различий. В России доступны решения класса LLM/AI Firewall от INFERA и ряд DLP-вендоров начинают добавлять модули для контроля ИИ-трафика.

Предпринимателю в РФ и СНГ. Регуляторы пока не выпустили обязательных требований к защите канала «сотрудник и LLM», но утечка через промпт в YandexGPT или GigaChat подчиняется тем же рискам, что и утечка через ChatGPT. Разница в том, что российские модели работают на локальных серверах провайдера, но промпт всё равно покидает периметр компании, если нет шлюза.

Мнение редакции dzen.guru

Позиция INFERA понятна: компания продаёт LLM/AI Firewall и заинтересована подчеркнуть ограничения DLP. Но технические аргументы выглядят обоснованно, и я наблюдаю то же самое на практике: сотрудники вставляют в промпт не файл, а пересказ, и ни один DLP-агент на это не реагирует.

На мой взгляд, ошибка большинства компаний не в том, что они используют DLP, а в том, что считают вопрос закрытым. Безопасность LLM это отдельный слой, и чем больше ИИ-агентов появляется в рабочих процессах, тем острее разрыв между тем, что DLP видит, и тем, что реально происходит.

Если вы автор или фрилансер без корпоративной защиты, единственный рабочий способ сегодня: ручная гигиена промптов. Обезличивайте данные до вставки, не отправляйте в модель то, что не готовы увидеть в открытом доступе.

Корпоративный ИИ перестал быть экспериментом: ИИ-агенты вызывают инструменты, отправляют письма, выполняют код, и каждое такое действие создаёт риск, которого DLP не видит по архитектуре. Компании, которые за ближайший год не поставят между сотрудниками и моделями отдельный контрольный слой, будут узнавать об утечках из новостей, а не из консоли безопасности.

Поделиться:TelegramVK
Игорь Градов
Игорь Градов

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».

Комментарии

Читайте также

Кибератаки с ИИ бьют по больницам и малому бизнесу: защита доступна только корпорациям
ai

Кибератаки с ИИ бьют по больницам и малому бизнесу: защита доступна только корпорациям

Почему это важно Мощные защитные ИИ-модели для кибербезопасности доступны только крупным корпорациям, а больницы, кредитные союзы и некоммерческие организации…

6 мин
TechCrunch Disrupt 2026 закрывает бронирование 2 октября: как попасть в Expo Hall на 10 000 участников
ai

TechCrunch Disrupt 2026 закрывает бронирование 2 октября: как попасть в Expo Hall на 10 000 участников

Почему это важно Бронирование выставочных столов на TechCrunch Disrupt 2026 закрывается 2 октября в 23:59 по тихоокеанскому времени, после этого попасть в Expo…

5 мин
Shopify открыл оплату для AI-агентов: Amazon блокирует, а тут полный цикл покупки
ai

Shopify открыл оплату для AI-агентов: Amazon блокирует, а тут полный цикл покупки

Shopify второго июня открыл ИИ-агентам (программам, которые действуют от имени покупателя) полный цикл покупки на сайтах своих продавцов, и теперь агент не…

4 мин